{"id":1222,"date":"2026-02-13T18:30:53","date_gmt":"2026-02-13T17:30:53","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/dora-article-28-red-flags-common-third-party-risk-failures-in-ci-cd-2\/"},"modified":"2026-07-07T10:43:05","modified_gmt":"2026-07-07T09:43:05","slug":"dora-article-28-red-flags-common-third-party-risk-failures-in-ci-cd","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/dora-article-28-red-flags-common-third-party-risk-failures-in-ci-cd\/","title":{"rendered":"DORA article 28 : signaux d&rsquo;alerte \u2014 d\u00e9faillances courantes du risque li\u00e9 aux tiers &#038; checklist d&rsquo;audit"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Les d\u00e9faillances au titre de l&rsquo;article 28 de DORA proviennent rarement de politiques manquantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Elles proviennent de <strong>faiblesses cach\u00e9es dans les pipelines CI\/CD d\u00e9pendants de tiers<\/strong> qui n&rsquo;apparaissent qu&rsquo;\u00e0 l&rsquo;occasion des audits ou des incidents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs recherchent des <strong>signaux d&rsquo;alerte<\/strong> \u2014 des indices que le risque ICT li\u00e9 aux tiers n&rsquo;est pas ma\u00eetris\u00e9, pas appliqu\u00e9 ou non \u00e9tay\u00e9 par des preuves.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les plateformes CI\/CD sont une source fr\u00e9quente de tels constats, car elles combinent <strong>services externes, ex\u00e9cution \u00e0 privil\u00e8ges et automatisation<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article met en lumi\u00e8re les <strong>signaux d&rsquo;alerte les plus courants au titre de l&rsquo;article 28 en lien avec les pipelines CI\/CD<\/strong>, explique pourquoi ils comptent et comment les auditeurs les interpr\u00e8tent, et vous fournit une <strong>checklist d&rsquo;audit<\/strong> pour tester vos propres pipelines avant une \u00e9valuation.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 560\"\n     role=\"img\"\n     aria-labelledby=\"title desc\"\n     data-theme=\"light\">\n  <title id=\"title\">Signaux d&rsquo;alerte CI\/CD \u2014 Article 28 de DORA (risque li\u00e9 aux tiers)<\/title>\n  <desc id=\"desc\">\n    Diagramme CI\/CD d&rsquo;entreprise mettant en \u00e9vidence les signaux d&rsquo;alerte courants du risque li\u00e9 aux tiers au titre de l&rsquo;article 28 de DORA :\n    plan de sortie manquant, runners partag\u00e9s, absence de visibilit\u00e9 sur les sous-traitants ult\u00e9rieurs, droits d&rsquo;audit manquants\n    et conservation des preuves manquante.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n\n      --accent:#2563eb;\n      --accentSoft:#dbeafe;\n\n      --warn:#b91c1c;\n      --warnSoft:#fee2e2;\n\n      --ok:#059669;\n      --okSoft:#d1fae5;\n\n      --band:#0ea5e9;\n      --bandSoft:#e0f2fe;\n    }\n    svg[data-theme=\"dark\"]{\n      --text:#e5e7eb;\n      --muted:#9ca3af;\n      --stroke:#374151;\n      --card:#0b1220;\n\n      --accent:#60a5fa;\n      --accentSoft:#0b2a55;\n\n      --warn:#f87171;\n      --warnSoft:#3a0b10;\n\n      --ok:#34d399;\n      --okSoft:#063a2c;\n\n      --band:#38bdf8;\n      --bandSoft:#083047;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:900;font-size:22px;fill:var(--text);}\n    .sub{font-weight:600;font-size:14px;fill:var(--muted);}\n\n    .label{font-weight:900;font-size:12px;fill:var(--text);letter-spacing:.06em;}\n    .h{font-weight:900;font-size:14px;fill:var(--text);}\n    .small{font-weight:700;font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:7;}\n    .chipText{font-weight:900;font-size:12px;fill:var(--text);}\n\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;stroke-linejoin:round;}\n    .arrow{marker-end:url(#arrow);}\n\n    .band{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:14;stroke-dasharray:6 6;}\n    .bandTitle{font-weight:900;font-size:12px;fill:var(--muted);letter-spacing:.06em;}\n    .bandChip{fill:var(--bandSoft);stroke:var(--band);stroke-width:1.5;rx:7;}\n    .bandText{font-weight:900;font-size:12px;fill:var(--text);}\n\n    .rf .chip{stroke:var(--warn);fill:var(--warnSoft);}\n    .rftext{font-weight:900;font-size:12px;fill:var(--text);}\n\n    .ok .chip{stroke:var(--ok);fill:var(--okSoft);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9.2\" refY=\"5\" markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"48\">Signaux d&rsquo;alerte CI\/CD \u2014 Article 28 de DORA<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"74\">D\u00e9faillances du risque li\u00e9 aux tiers fr\u00e9quemment signal\u00e9es par les auditeurs dans Git, la CI\/CD en SaaS, les runners, les registres et l&rsquo;ex\u00e9cution cloud.<\/text>\n\n  <!-- Cross-cutting band -->\n  <g transform=\"translate(40,92)\">\n    <rect class=\"band\" x=\"0\" y=\"0\" width=\"1120\" height=\"62\"\/>\n    <text class=\"txt bandTitle\" x=\"18\" y=\"36\">TRANSVERSAL (ARTICLE 28)<\/text>\n\n    <g transform=\"translate(330,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"180\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"90\" y=\"20\" text-anchor=\"middle\">Gouvernance fournisseurs<\/text>\n    <\/g>\n    <g transform=\"translate(520,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"160\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"80\" y=\"20\" text-anchor=\"middle\">Droits d&rsquo;audit<\/text>\n    <\/g>\n    <g transform=\"translate(690,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"150\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"75\" y=\"20\" text-anchor=\"middle\">Strat\u00e9gie de sortie<\/text>\n    <\/g>\n    <g transform=\"translate(850,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"220\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"110\" y=\"20\" text-anchor=\"middle\">Conservation des preuves<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Pipeline row cards -->\n  <g transform=\"translate(40,175)\">\n    <!-- Git -->\n    <g transform=\"translate(0,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">H\u00e9bergement Git<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">GitHub \/ GitLab SaaS<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Pas de droits d&rsquo;audit<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- CI\/CD SaaS -->\n    <g transform=\"translate(220,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">CI\/CD en SaaS<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Orchestrateur<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Pas de plan de sortie<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- Runners -->\n    <g transform=\"translate(440,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">Runners CI<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Ex\u00e9cution cloud<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Runners partag\u00e9s<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- Registries -->\n    <g transform=\"translate(660,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">Registres<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Artefacts + images<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Pas de conservation<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- Cloud runtime -->\n    <g transform=\"translate(880,0)\">\n      <rect class=\"card\" width=\"220\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">Ex\u00e9cution cloud<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Services de prod<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"184\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"92\" y=\"20\" text-anchor=\"middle\">Pas de vue sous-traitants<\/text>\n      <\/g>\n    <\/g>\n  <\/g>\n\n  <!-- Flow arrows between pipeline stages -->\n  <path class=\"flow arrow\" d=\"M 240 240 L 260 240\"\/>\n  <path class=\"flow arrow\" d=\"M 460 240 L 480 240\"\/>\n  <path class=\"flow arrow\" d=\"M 680 240 L 700 240\"\/>\n  <path class=\"flow arrow\" d=\"M 900 240 L 920 240\"\/>\n\n  <!-- Lower remediation hints -->\n  <g transform=\"translate(40,340)\">\n    <rect class=\"card\" width=\"1100\" height=\"170\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"28\">PISTES DE REM\u00c9DIATION POUR L&rsquo;ING\u00c9NIERIE<\/text>\n\n    <g class=\"ok\" transform=\"translate(18,52)\">\n      <rect class=\"chip\" width=\"260\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"130\" y=\"20\" text-anchor=\"middle\">Strat\u00e9gie de sortie test\u00e9e (CI\/CD)<\/text>\n    <\/g>\n    <g class=\"ok\" transform=\"translate(290,52)\">\n      <rect class=\"chip\" width=\"250\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"125\" y=\"20\" text-anchor=\"middle\">Runners d\u00e9di\u00e9s \/ isol\u00e9s<\/text>\n    <\/g>\n    <g class=\"ok\" transform=\"translate(550,52)\">\n      <rect class=\"chip\" width=\"270\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"135\" y=\"20\" text-anchor=\"middle\">Cartographie fournisseurs + sous-traitants<\/text>\n    <\/g>\n    <g class=\"ok\" transform=\"translate(830,52)\">\n      <rect class=\"chip\" width=\"260\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"130\" y=\"20\" text-anchor=\"middle\">Journaux centralis\u00e9s + conservation<\/text>\n    <\/g>\n\n    <text class=\"txt small\" x=\"18\" y=\"110\">\n      R\u00e8gle de l&rsquo;auditeur : si des contr\u00f4les ne peuvent produire \u00e0 la demande une preuve dat\u00e9e, ils sont consid\u00e9r\u00e9s comme inefficaces au titre de l&rsquo;article 28.\n    <\/text>\n    <text class=\"txt small\" x=\"18\" y=\"136\">\n      Points d&rsquo;attention : p\u00e9rim\u00e8tre de la plateforme CI\/CD, auditabilit\u00e9 contractuelle, isolation des runners, gouvernance des sous-traitants ult\u00e9rieurs et conservation des preuves.\n    <\/text>\n  <\/g>\n<\/svg>\n  <figcaption class=\"gp-rds-caption\">\n    Diagramme CI\/CD d&rsquo;entreprise mettant en \u00e9vidence les signaux d&rsquo;alerte courants du risque li\u00e9 aux tiers au titre de l&rsquo;article 28 de DORA :\n    plan de sortie manquant, runners partag\u00e9s, absence de visibilit\u00e9 sur les sous-traitants ult\u00e9rieurs, droits d&rsquo;audit manquants\n    et conservation des preuves manquante.\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi les signaux d&rsquo;alerte CI\/CD comptent au titre de l&rsquo;article 28<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sous DORA, le risque li\u00e9 aux tiers n&rsquo;est pas th\u00e9orique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs \u00e9valuent si une d\u00e9faillance chez un prestataire tiers pourrait :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>perturber des services critiques,<\/li>\n\n\n\n<li>compromettre l&rsquo;int\u00e9grit\u00e9 des syst\u00e8mes,<\/li>\n\n\n\n<li>ou emp\u00eacher le respect des obligations r\u00e9glementaires.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD constituent souvent des <strong>points uniques de d\u00e9faillance<\/strong> dans la livraison logicielle. Ils d\u00e9tiennent des identifiants \u00e0 privil\u00e8ges, poussent du code en production et d\u00e9pendent d&rsquo;une cha\u00eene de prestataires externes que la plupart des organisations ne cartographient jamais enti\u00e8rement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les signaux d&rsquo;alerte dans ce domaine sont donc trait\u00e9s comme des <strong>constats de s\u00e9v\u00e9rit\u00e9 \u00e9lev\u00e9e<\/strong>. Ils ne sont pas lus comme des lacunes techniques isol\u00e9es, mais comme la preuve que le risque ICT li\u00e9 aux tiers n&rsquo;est pas gouvern\u00e9 au niveau que l&rsquo;article 28 attend.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Signal d&rsquo;alerte n\u00b0 1 \u2014 Aucun plan de sortie des plateformes CI\/CD en SaaS<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs observent<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations s&rsquo;appuient fortement sur des plateformes CI\/CD en SaaS mais ne parviennent pas \u00e0 d\u00e9montrer :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>comment migrer les pipelines,<\/li>\n\n\n\n<li>comment r\u00e9cup\u00e9rer les journaux et artefacts historiques,<\/li>\n\n\n\n<li>comment maintenir la continuit\u00e9 si le prestataire devient indisponible.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi c&rsquo;est un signal d&rsquo;alerte<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;article 28 de DORA exige explicitement des <strong>strat\u00e9gies de sortie<\/strong> pour les prestataires tiers de services ICT critiques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un plan de sortie qui n&rsquo;existe que sur le papier \u2014 sans faisabilit\u00e9 technique \u2014 est consid\u00e9r\u00e9 comme insuffisant.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Conclusion typique de l&rsquo;auditeur<\/strong><\/h3>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00ab L&rsquo;organisation est op\u00e9rationnellement enferm\u00e9e dans la d\u00e9pendance \u00e0 un prestataire ICT critique. \u00bb<\/p>\n<\/blockquote>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00c0 quoi ressemble une bonne pratique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un plan de sortie cr\u00e9dible d\u00e9signe une plateforme alternative, documente la fa\u00e7on dont les pipelines et les secrets y seraient reconstruits, et a \u00e9t\u00e9 r\u00e9p\u00e9t\u00e9 au moins une fois de sorte que le d\u00e9lai de reprise soit une valeur mesur\u00e9e plut\u00f4t qu&rsquo;une hypoth\u00e8se. Les journaux et artefacts export\u00e9s sont conserv\u00e9s dans un emplacement contr\u00f4l\u00e9 par l&rsquo;organisation, ind\u00e9pendant du prestataire.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Signal d&rsquo;alerte n\u00b0 2 \u2014 Runners CI partag\u00e9s entre plusieurs clients<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs observent<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les jobs CI s&rsquo;ex\u00e9cutent sur :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des runners partag\u00e9s,<\/li>\n\n\n\n<li>une infrastructure mutualis\u00e9e,<\/li>\n\n\n\n<li>avec une visibilit\u00e9 limit\u00e9e sur les contr\u00f4les d&rsquo;isolation.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Souvent, les organisations ne peuvent pas expliquer :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>comment l&rsquo;isolation des runners est appliqu\u00e9e,<\/li>\n\n\n\n<li>qui contr\u00f4le l&rsquo;environnement d&rsquo;ex\u00e9cution,<\/li>\n\n\n\n<li>si les fuites de donn\u00e9es sont techniquement emp\u00each\u00e9es.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi c&rsquo;est un signal d&rsquo;alerte<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les runners partag\u00e9s augmentent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>le risque pour la confidentialit\u00e9,<\/li>\n\n\n\n<li>le risque pour l&rsquo;int\u00e9grit\u00e9,<\/li>\n\n\n\n<li>l&rsquo;exposition aux d\u00e9placements lat\u00e9raux.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Au titre de l&rsquo;article 28, cela soul\u00e8ve des questions sur la <strong>classification du risque fournisseur et l&rsquo;efficacit\u00e9 des contr\u00f4les<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00c0 quoi ressemble une bonne pratique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines critiques s&rsquo;ex\u00e9cutent sur des runners d\u00e9di\u00e9s ou \u00e9ph\u00e9m\u00e8res dont le mod\u00e8le d&rsquo;isolation est document\u00e9 et attribuable \u00e0 un responsable d\u00e9sign\u00e9. L&rsquo;organisation peut expliquer, en langage clair, ce qui s\u00e9pare une charge de travail d&rsquo;une autre et comment cette s\u00e9paration est v\u00e9rifi\u00e9e.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Signal d&rsquo;alerte n\u00b0 3 \u2014 Aucune visibilit\u00e9 sur les sous-traitants ult\u00e9rieurs<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs observent<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>contractent avec un prestataire CI\/CD ou Git principal,<\/li>\n\n\n\n<li>mais manquent de visibilit\u00e9 sur les <strong>sous-traitants ult\u00e9rieurs<\/strong> (fournisseurs cloud, runners, registres, services de supervision).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les inventaires de fournisseurs s&rsquo;arr\u00eatent souvent au premier niveau.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi c&rsquo;est un signal d&rsquo;alerte<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;article 28 de DORA exige une supervision non seulement des prestataires directs, mais aussi des <strong>cha\u00eenes de sous-traitance critiques<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;absence de visibilit\u00e9 sur les sous-traitants ult\u00e9rieurs indique :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>une \u00e9valuation du risque incompl\u00e8te,<\/li>\n\n\n\n<li>une gouvernance des fournisseurs insuffisante.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00c0 quoi ressemble une bonne pratique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;inventaire des fournisseurs s&rsquo;\u00e9tend au-del\u00e0 de la partie contractante jusqu&rsquo;aux r\u00e9gions cloud, aux parcs de runners, aux registres et aux services de supervision qui se trouvent derri\u00e8re elle. Les changements significatifs de cette cha\u00eene de sous-traitants ult\u00e9rieurs sont notifi\u00e9s \u00e0 l&rsquo;organisation et d\u00e9clenchent une revue plut\u00f4t que de passer inaper\u00e7us.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Signal d&rsquo;alerte n\u00b0 4 \u2014 Aucun droit d&rsquo;audit dans les contrats CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs observent<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contrats avec les prestataires CI\/CD ou Git en SaaS :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>ne comportent pas de clauses d&rsquo;audit ou d&rsquo;inspection,<\/li>\n\n\n\n<li>ou contiennent des droits d&rsquo;audit pratiquement inutilisables.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dans certains cas, les \u00e9quipes d&rsquo;ing\u00e9nierie ignorent les limitations contractuelles.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi c&rsquo;est un signal d&rsquo;alerte<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sans droits d&rsquo;audit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les contr\u00f4les ne peuvent \u00eatre v\u00e9rifi\u00e9s de mani\u00e8re ind\u00e9pendante,<\/li>\n\n\n\n<li>la d\u00e9pendance aux assurances du fournisseur devient in\u00e9vitable.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs traitent cela comme un <strong>\u00e9cart de conformit\u00e9 structurel<\/strong>, non comme un oubli proc\u00e9dural.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00c0 quoi ressemble une bonne pratique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contrats accordent des droits d&rsquo;audit ou d&rsquo;inspection que l&rsquo;organisation peut r\u00e9ellement exercer, ou pr\u00e9voient un \u00e9quivalent accept\u00e9 tel que des audits mutualis\u00e9s ou des rapports d&rsquo;assurance ind\u00e9pendants. L&rsquo;ing\u00e9nierie et les achats partagent une m\u00eame vision de ce que le contrat autorise, de sorte que la d\u00e9pendance technique ne d\u00e9passe jamais le droit contractuel de la v\u00e9rifier.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Signal d&rsquo;alerte n\u00b0 5 \u2014 Aucune conservation des preuves pour les activit\u00e9s CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs observent<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les plateformes CI\/CD g\u00e9n\u00e8rent des journaux, des approbations et des traces d&rsquo;ex\u00e9cution, mais :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les journaux sont conserv\u00e9s sur de courtes p\u00e9riodes,<\/li>\n\n\n\n<li>les preuves sont \u00e9cras\u00e9es ou inaccessibles,<\/li>\n\n\n\n<li>les politiques de conservation ne sont pas d\u00e9finies.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves sont souvent collect\u00e9es <strong>apr\u00e8s la notification d&rsquo;audit<\/strong>, non en continu.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi c&rsquo;est un signal d&rsquo;alerte<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;article 28 de DORA est guid\u00e9 par la preuve.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si une preuve ne peut \u00eatre produite <strong>\u00e0 la demande<\/strong>, les contr\u00f4les sont consid\u00e9r\u00e9s comme inefficaces.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce signal d&rsquo;alerte se traduit fr\u00e9quemment par :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des observations d&rsquo;audit,<\/li>\n\n\n\n<li>des plans de rem\u00e9diation,<\/li>\n\n\n\n<li>des revues de suivi.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00c0 quoi ressemble une bonne pratique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les journaux, approbations et traces d&rsquo;ex\u00e9cution sont export\u00e9s vers un magasin ind\u00e9pendant et inviolable, avec une dur\u00e9e de conservation d\u00e9finie et align\u00e9e sur les obligations de l&rsquo;organisation. Les preuves sont g\u00e9n\u00e9r\u00e9es comme sous-produit du fonctionnement du pipeline, de sorte qu&rsquo;elles sont d\u00e9j\u00e0 en place lorsqu&rsquo;un auditeur les demande \u2014 et non assembl\u00e9es en r\u00e9ponse \u00e0 la demande.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Autres signaux d&rsquo;alerte CI\/CD fr\u00e9quemment identifi\u00e9s par les auditeurs<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Usage sans restriction des plugins de la marketplace CI\/CD<\/li>\n\n\n\n<li>Absence de gates d&rsquo;approbation pour les modifications du pipeline<\/li>\n\n\n\n<li>Secrets expos\u00e9s \u00e0 des contextes d&rsquo;ex\u00e9cution tiers<\/li>\n\n\n\n<li>Absence de surveillance de la disponibilit\u00e9 de la plateforme CI\/CD<\/li>\n\n\n\n<li>Application incoh\u00e9rente des contr\u00f4les d&rsquo;un pipeline \u00e0 l&rsquo;autre<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Chacun de ces points affaiblit la confiance dans la gestion du risque li\u00e9 aux tiers.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comment les auditeurs utilisent les signaux d&rsquo;alerte<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les signaux d&rsquo;alerte sont rarement \u00e9valu\u00e9s isol\u00e9ment.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs recherchent des <strong>tendances<\/strong> :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>plusieurs signaux d&rsquo;alerte autour d&rsquo;un m\u00eame prestataire,<\/li>\n\n\n\n<li>des \u00e9carts entre les contrats et l&rsquo;application technique,<\/li>\n\n\n\n<li>des liens manquants entre les contr\u00f4les et les preuves.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Lorsque des tendances \u00e9mergent, les auditeurs peuvent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>relever la criticit\u00e9 du fournisseur,<\/li>\n\n\n\n<li>\u00e9largir le p\u00e9rim\u00e8tre de l&rsquo;audit,<\/li>\n\n\n\n<li>exiger une rem\u00e9diation dans des d\u00e9lais stricts.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comment traiter ces signaux d&rsquo;alerte de mani\u00e8re proactive<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations qui obtiennent de bons r\u00e9sultats au titre de l&rsquo;article 28 ont g\u00e9n\u00e9ralement les pratiques suivantes :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>inclure explicitement les plateformes CI\/CD dans le p\u00e9rim\u00e8tre des tiers ICT,<\/li>\n\n\n\n<li>appliquer les contr\u00f4les via la configuration du pipeline,<\/li>\n\n\n\n<li>aligner les contrats sur la r\u00e9alit\u00e9 technique,<\/li>\n\n\n\n<li>g\u00e9n\u00e9rer des preuves continues et immuables.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Plus important encore, elles traitent la s\u00e9curit\u00e9 de la CI\/CD comme <strong>une composante de la gouvernance du risque li\u00e9 aux tiers<\/strong>, et non comme un simple outillage DevOps.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Rattacher les signaux d&rsquo;alerte aux obligations de l&rsquo;article 28<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque signal d&rsquo;alerte ci-dessus renvoie \u00e0 une attente pr\u00e9cise de l&rsquo;article 28 de DORA, ce qui explique pourquoi les auditeurs y accordent tant de poids.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;absence de plan de sortie touche \u00e0 l&rsquo;exigence de maintenir des strat\u00e9gies de sortie pour les prestataires ICT critiques. Les runners partag\u00e9s et l&rsquo;isolation non document\u00e9e touchent \u00e0 l&rsquo;efficacit\u00e9 des contr\u00f4les et \u00e0 la classification exacte de la criticit\u00e9 des fournisseurs. L&rsquo;absence de visibilit\u00e9 sur les sous-traitants ult\u00e9rieurs touche \u00e0 la supervision des cha\u00eenes de sous-traitance, et l&rsquo;absence de droits d&rsquo;audit \u00e0 la capacit\u00e9 de v\u00e9rifier les contr\u00f4les de mani\u00e8re ind\u00e9pendante plut\u00f4t que sur la confiance. Une conservation des preuves insuffisante mine tout le dispositif, car un contr\u00f4le qui ne peut \u00eatre d\u00e9montr\u00e9 \u00e0 la demande est, aux fins de l&rsquo;audit, un contr\u00f4le qui n&rsquo;existe pas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vus sous cet angle, ces signaux d&rsquo;alerte ne sont pas cinq probl\u00e8mes techniques ind\u00e9pendants. Ce sont cinq mani\u00e8res diff\u00e9rentes dont le m\u00eame \u00e9cart de gouvernance devient visible \u2014 l&rsquo;\u00e9cart entre ce que l&rsquo;organisation croit contr\u00f4ler et ce qu&rsquo;elle peut r\u00e9ellement prouver.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Checklist d&rsquo;audit des signaux d&rsquo;alerte li\u00e9s aux tiers en CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les signaux d&rsquo;alerte ci-dessus d\u00e9crivent la fa\u00e7on dont des d\u00e9faillances individuelles apparaissent au cours d&rsquo;une \u00e9valuation. La checklist ci-dessous les transforme en une <strong>revue reproductible<\/strong> que vous pouvez mener avant un audit, apr\u00e8s l&rsquo;int\u00e9gration d&rsquo;un nouveau prestataire CI\/CD ou lors d&rsquo;une revue p\u00e9riodique du risque li\u00e9 aux tiers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque case coch\u00e9e correspond \u00e0 une situation fr\u00e9quemment identifi\u00e9e comme une <strong>d\u00e9faillance du risque ICT li\u00e9 aux tiers<\/strong>. Lorsqu&rsquo;un ou plusieurs \u00e9l\u00e9ments s&rsquo;appliquent, les auditeurs peuvent classer la plateforme ou le fournisseur CI\/CD comme <strong>\u00e0 haut risque ou non conforme<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Gouvernance &amp; strat\u00e9gie de sortie<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Aucun <strong>plan de sortie<\/strong> document\u00e9 pour les plateformes CI\/CD en SaaS<\/li>\n\n\n\n<li>\u2b1c Un plan de sortie existe mais <strong>n&rsquo;a jamais \u00e9t\u00e9 test\u00e9 techniquement<\/strong><\/li>\n\n\n\n<li>\u2b1c Aucune capacit\u00e9 \u00e0 exporter les journaux et artefacts CI\/CD historiques<\/li>\n\n\n\n<li>\u2b1c Les pipelines ne peuvent pas \u00eatre red\u00e9ploy\u00e9s sur une plateforme alternative<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Infrastructure &amp; isolation CI\/CD<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Les jobs CI s&rsquo;ex\u00e9cutent sur des <strong>runners partag\u00e9s ou mutualis\u00e9s<\/strong> sans garanties d&rsquo;isolation claires<\/li>\n\n\n\n<li>\u2b1c Les m\u00e9canismes d&rsquo;isolation des runners sont non document\u00e9s ou inconnus<\/li>\n\n\n\n<li>\u2b1c L&rsquo;environnement d&rsquo;ex\u00e9cution CI est enti\u00e8rement contr\u00f4l\u00e9 par le prestataire<\/li>\n\n\n\n<li>\u2b1c Des secrets sont expos\u00e9s \u00e0 des contextes d&rsquo;ex\u00e9cution tiers<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Visibilit\u00e9 sur les fournisseurs &amp; sous-traitants ult\u00e9rieurs<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Le prestataire CI\/CD en SaaS n&rsquo;est <strong>pas r\u00e9pertori\u00e9<\/strong> dans l&rsquo;inventaire des tiers ICT<\/li>\n\n\n\n<li>\u2b1c Les sous-traitants ult\u00e9rieurs (cloud, runners, registres) ne sont <strong>pas identifi\u00e9s<\/strong><\/li>\n\n\n\n<li>\u2b1c Aucune classification du risque pour les tiers li\u00e9s \u00e0 la CI\/CD<\/li>\n\n\n\n<li>\u2b1c La criticit\u00e9 du fournisseur n&rsquo;influence pas les contr\u00f4les appliqu\u00e9s<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Contr\u00f4les contractuels &amp; juridiques<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Les contrats CI\/CD <strong>n&rsquo;incluent pas de droits d&rsquo;audit ou d&rsquo;inspection<\/strong><\/li>\n\n\n\n<li>\u2b1c Des droits d&rsquo;audit existent mais ne sont <strong>pas exer\u00e7ables en pratique<\/strong><\/li>\n\n\n\n<li>\u2b1c Aucun SLA contractuel de notification d&rsquo;incident<\/li>\n\n\n\n<li>\u2b1c Les clauses de sortie et de r\u00e9siliation sont manquantes ou floues<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Preuves &amp; auditabilit\u00e9<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Les journaux CI\/CD sont conserv\u00e9s pendant une <strong>dur\u00e9e courte ou ind\u00e9termin\u00e9e<\/strong><\/li>\n\n\n\n<li>\u2b1c Les enregistrements d&rsquo;approbation et de modification ne sont pas tra\u00e7ables<\/li>\n\n\n\n<li>\u2b1c Les m\u00e9tadonn\u00e9es et la provenance des artefacts sont manquantes<\/li>\n\n\n\n<li>\u2b1c Les preuves ne sont collect\u00e9es manuellement que pendant les audits<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Gouvernance &amp; application des politiques CI\/CD<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Aucun gate d&rsquo;approbation pour les modifications du pipeline<\/li>\n\n\n\n<li>\u2b1c Usage sans restriction des plugins ou actions de la marketplace<\/li>\n\n\n\n<li>\u2b1c Aucun \u00e9pinglage de version ni revue pour les composants CI\/CD tiers<\/li>\n\n\n\n<li>\u2b1c Les contr\u00f4les varient d&rsquo;un pipeline \u00e0 l&rsquo;autre sans justification<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Checklist fa\u00e7on auditeur (Oui \/ Non)<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Point de contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Les plateformes CI\/CD figurent dans l&rsquo;inventaire des tiers ICT<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les fournisseurs CI\/CD font l&rsquo;objet d&rsquo;une classification du risque<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Des strat\u00e9gies de sortie existent et sont techniquement r\u00e9alisables<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les runners CI sont isol\u00e9s et contr\u00f4l\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les sous-traitants ult\u00e9rieurs sont identifi\u00e9s et gouvern\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les droits d&rsquo;audit sont d\u00e9finis contractuellement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Des SLA de notification d&rsquo;incident sont en place<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les journaux CI\/CD sont conserv\u00e9s et prot\u00e9g\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les approbations et gates de politique sont appliqu\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les preuves peuvent \u00eatre produites \u00e0 la demande<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Signaux d&rsquo;alerte expliqu\u00e9s (interpr\u00e9tation d&rsquo;audit)<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Signal d&rsquo;alerte<\/strong><\/th><th><strong>Pourquoi les auditeurs y pr\u00eatent attention<\/strong><\/th><th><strong>Contr\u00f4le attendu<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Pas de plan de sortie<\/td><td>Risque de d\u00e9pendance au fournisseur<\/td><td>Strat\u00e9gie de sortie technique test\u00e9e<\/td><\/tr><tr><td>Runners partag\u00e9s<\/td><td>Risque pour la confidentialit\u00e9 &amp; l&rsquo;int\u00e9grit\u00e9<\/td><td>Runners isol\u00e9s ou d\u00e9di\u00e9s<\/td><\/tr><tr><td>Aucune visibilit\u00e9 sur les sous-traitants ult\u00e9rieurs<\/td><td>Exposition \u00e0 un risque cach\u00e9<\/td><td>Cartographie compl\u00e8te de la cha\u00eene d&rsquo;approvisionnement<\/td><\/tr><tr><td>Pas de droits d&rsquo;audit<\/td><td>Aucune v\u00e9rification ind\u00e9pendante<\/td><td>Clauses d&rsquo;audit contraignantes<\/td><\/tr><tr><td>Pas de conservation des preuves<\/td><td>Les contr\u00f4les ne peuvent \u00eatre prouv\u00e9s<\/td><td>Conservation automatis\u00e9e des journaux<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Comment utiliser cette checklist<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs <strong>n&rsquo;attendent pas un risque nul<\/strong>. Ils attendent que les risques soient <strong>identifi\u00e9s<\/strong>, que les contr\u00f4les soient <strong>appliqu\u00e9s<\/strong> et que les preuves soient <strong>disponibles et coh\u00e9rentes<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Plusieurs \u00e9l\u00e9ments non coch\u00e9s dans une m\u00eame cat\u00e9gorie aboutissent souvent \u00e0 une classification \u00e0 haut risque, \u00e0 un plan de rem\u00e9diation et \u00e0 des audits de suivi. Utilis\u00e9e en interne, la checklist est la plus efficace lorsque vous :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;ex\u00e9cutez <strong>avant un audit<\/strong>,<\/li>\n\n\n\n<li>l&rsquo;ex\u00e9cutez <strong>apr\u00e8s l&rsquo;int\u00e9gration d&rsquo;un nouveau prestataire CI\/CD<\/strong>,<\/li>\n\n\n\n<li>l&rsquo;int\u00e9grez dans les <strong>revues du risque li\u00e9 aux tiers<\/strong>,<\/li>\n\n\n\n<li>la reliez \u00e0 votre <strong>checklist de s\u00e9curit\u00e9 CI\/CD<\/strong> et \u00e0 votre <strong>dossier de preuves<\/strong>.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>\u00c0 retenir<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD comptent parmi les <strong>sources les plus courantes de constats d&rsquo;audit au titre de l&rsquo;article 28<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Des signaux d&rsquo;alerte tels que :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;absence de strat\u00e9gies de sortie,<\/li>\n\n\n\n<li>une isolation faible,<\/li>\n\n\n\n<li>l&rsquo;absence de droits d&rsquo;audit,<\/li>\n\n\n\n<li>une conservation des preuves insuffisante<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">signalent un risque li\u00e9 aux tiers non ma\u00eetris\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Parcourir la checklist ci-dessus t\u00f4t \u2014 et combler les \u00e9carts qu&rsquo;elle fait appara\u00eetre \u2014 transforme les pipelines CI\/CD, de responsabilit\u00e9s d&rsquo;audit en <strong>solides atouts de conformit\u00e9<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contenus li\u00e9s<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/third-party-risk-in-ci-cd-pipelines-under-dora-article-28\/\" data-type=\"post\" data-id=\"368\">Le risque li\u00e9 aux tiers dans les pipelines CI\/CD au titre de l&rsquo;article 28 de DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora-article-28-evidence-pack-what-to-show-auditors\/\" data-type=\"post\" data-id=\"347\">Dossier de preuves DORA article 28 \u2014 ce qu&rsquo;il faut montrer aux auditeurs<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora-article-28-architecture-third-party-risk-controls-across-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"364\">Architecture DORA article 28 : contr\u00f4les du risque li\u00e9 aux tiers \u00e0 travers les pipelines CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/ci-cd-audit-red-flags-what-immediately-raises-auditor-concerns\/\" data-type=\"post\" data-id=\"264\">Signaux d&rsquo;alerte d&rsquo;un audit CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/ci-cd-security-checklist-for-enterprises\/\" data-type=\"post\" data-id=\"32\">Checklist de s\u00e9curit\u00e9 CI\/CD pour les entreprises<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexte \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenu con\u00e7u pour les environnements r\u00e9glement\u00e9s : contr\u00f4les avant outils, enforcement par politiques dans le CI\/CD, et evidence-by-design pour l\u2019audit.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Focus sur la tra\u00e7abilit\u00e9, les approbations, la gouvernance des exceptions et la r\u00e9tention des preuves de bout en bout.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">Voir la m\u00e9thodologie sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>Les signaux d&rsquo;alerte les plus courants au titre de l&rsquo;article 28 de DORA dans les pipelines CI\/CD d\u00e9pendants de tiers, la fa\u00e7on dont les auditeurs les interpr\u00e8tent, et une checklist d&rsquo;audit pratique pour tester vos pipelines avant une \u00e9valuation.<\/p>\n","protected":false},"author":1,"featured_media":2800,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[123,126],"tags":[],"post_folder":[],"class_list":["post-1222","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance","category-regulatory-frameworks"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1222","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1222"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1222\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2800"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1222"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1222"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1222"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1222"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}